Aller au contenu principal
Légal3 juin 20269 minAnthony Malartre

RGPD et prospection B2B : ce qui est (vraiment) légal en 2026

Guide juridique RGPD à jour 2026 pour la prospection B2B : opt-in vs opt-out, emails pros vs perso, droits CNIL, registre opt-out obligatoire.

En résumé
  • Le cold email B2B en France est légal en 2026 sous régime de l'intérêt légitime (RGPD art. 6.1.f), pas sous le consentement.
  • 4 obligations non-négociables : finalité claire, lien de désinscription en 1 clic, registre des traitements, conservation < 3 ans après dernier contact.
  • Ce qui change vs B2C : pas besoin d'opt-in préalable, mais l'opt-out doit être immédiat et l'email pro générique (contact@) doit cibler une fonction (pas une personne).
  • Outils qui automatisent la conformité : Volia (filtre 28 domaines persos + opt-out public natif), Dropcontact (RGPD-by-design).

La règle qui te coûte une amende en 5 minutes

Beaucoup d'entrepreneurs B2B pensent que "RGPD = pas le droit de prospecter par email". C'est faux. En B2B, le cold email est légal, à condition de respecter quelques règles précises.

Voici le mode d'emploi à jour 2026, basé sur les délibérations CNIL 2024-2025 et la jurisprudence récente.

Le cadre légal en 3 lignes

1. RGPD (2018) : encadre le traitement des données personnelles

2. LCEN article L34-5 : autorise le cold email B2B sous conditions

3. Directive ePrivacy : impose l'opt-in pour le B2C, l'opt-out pour le B2B

B2B vs B2C : la distinction critique

CasRégimeCold email autorisé ?
Email pro (j.dupont@entreprise.fr)B2BOUI sous 4 conditions
Email pro (jeandupont@gmail.com)B2C (jurisprudence 2023)NON sans opt-in
Email générique (contact@entreprise.fr)B2BOUI sans restriction (pas de personne)
Email DPO (dpo@entreprise.fr)B2B mais ciblé fonctionOUI mais sujet doit être lié au DPO

Conclusion : pour rester safe, ne prospecte JAMAIS des emails type @gmail/@hotmail. Filtre-les automatiquement.

Les 4 conditions du cold email B2B légal

Condition 1 — Lien direct avec l'activité professionnelle

Le contenu de ton email doit avoir un rapport avec la fonction de la personne. Tu peux contacter le DAF pour parler logiciel comptable. Tu ne peux pas contacter le DAF pour lui vendre une cuisine équipée.

Condition 2 — Identification claire de l'expéditeur

Nom, prénom, entreprise, adresse postale (en bas du mail). Pas d'expéditeur masqué.

Condition 3 — Lien de désinscription visible et fonctionnel

Dans CHAQUE email. Un simple "Pour ne plus recevoir nos emails, cliquez ici" qui marche vraiment.

Condition 4 — Respect des opt-out sous 48h

Quand quelqu'un se désinscrit, il faut le retirer de TOUTES tes listes (cadenceur, CRM, Google Sheet, etc.) sous 48h max.

Le piège de la base "achetée"

Acheter une base de 10 000 emails B2B sur un broker = illégal dans 95% des cas. Pourquoi ?

Le broker a souvent collecté ces emails via :

  • Scraping LinkedIn (interdit par les CGU)
  • Bases de données revendues sans consentement
  • Webscraping de sites web (à voir cas par cas)

Si la CNIL audite, tu dois prouver que les personnes ont accepté que leurs données soient revendues. Sans cette preuve = amende.

À la place : utilise un outil qui collecte sa donnée légalement (sources publiques type Google Places, Sirene, etc.).

Le registre opt-out : obligation méconnue

Tu DOIS tenir un registre des personnes qui ont demandé à ne plus être contactées. La CNIL peut te le demander à tout moment. Format libre (CSV, base de données, Notion), mais doit contenir :

  • Email opt-out
  • Date de la demande
  • Source de la demande (lien email, réponse, formulaire)

Sans ce registre = manquement RGPD = jusqu'à 4% du CA.

Les vraies sanctions 2024-2025

AffaireAmendeCause
SaaS B2B (200 emails, 0 désinscription)8 000 €Pas de lien désinscription
Cabinet RH (50k emails)120 000 €Pas de registre opt-out + base achetée
Agence marketing (10 emails à des particuliers)15 000 €Démarchage B2C sans opt-in

Comment Volia te protège

Volia est conçu pour la conformité RGPD :

1. Filtre emails personnels activé par défaut : 28 domaines blacklistés (@gmail, @hotmail, @yahoo, @free, @orange, etc.). Tu peux le désactiver, mais avec un gros warning.

2. [Page opt-out publique](/opt-out) : n'importe qui peut demander la suppression de ses données en 30 secondes. Suppression automatique via API.

3. Source legale : on collecte uniquement via sources publiques (Google Places, sites web, recherche Google), jamais de revente.

4. Export RGPD-compliant : chaque export contient seulement les données nécessaires, format propre.

Check-list avant de cliquer "Envoyer la campagne"

  • [ ] Mes emails sont tous pros (pas @gmail/@hotmail/@orange/...)
  • [ ] Mon objet et mon corps sont en lien avec la fonction des destinataires
  • [ ] J'ai mon nom + entreprise + adresse en signature
  • [ ] J'ai un lien désinscription fonctionnel et visible
  • [ ] J'ai un registre opt-out à jour
  • [ ] Ma source de données est légale (publique ou avec consentement)
  • [ ] Je gère les opt-out sous 48h

En cas de doute

Le RGPD est complexe. Pour les gros volumes (>10k emails/mois) ou les marchés sensibles (santé, finance, mineurs), consulte un DPO ou un avocat IT. Le coût (300-800 €/an pour un audit) est dérisoire vs une amende.

Tester Volia → — filtre RGPD activé par défaut, page opt-out intégrée.

Gratuit · sans CB

Téléchargez 20 templates cold email B2B

Le PDF gratuit qui complète cet article : intros qui taquinent la curiosité, séquences en 3 touches, lignes d'objet à fort taux d'ouverture.

Récupérer le PDF

Trouvez vos prospects B2B en quelques clics

Volia trouve les entreprises et leurs emails partout en France. Gratuit pour commencer · à partir de 19 €/mois — le ticket d'entrée le moins cher du marché français.

Démarrer gratuitement

À lire aussi